Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Dimanche 27 septembre 2026
RGPD

Data room : ouvrir les documents par étapes

Data room RGPD : classez les pièces, ouvrez les accès par étapes et contrôlez les copies lors d'une cession d'entreprise.

Une entreprise prépare une cession et rassemble contrats, litiges, tableaux financiers et dossiers commerciaux. La salle documentaire devient rapidement une copie de son système d’information. Pour maîtriser cette divulgation, chaque document doit répondre à une question de l’acquéreur, à une étape déterminée, devant des lecteurs identifiés.

Distinguer analyse de l’entreprise et accès nominatif

L’évaluation d’une activité ne nécessite pas toujours les noms des personnes. Des agrégats peuvent suffire pour mesurer un portefeuille ; des extraits peuvent établir une obligation contractuelle. L’Art. 5(1)(c) impose la minimisation et l’Art. 25(2) limite par défaut l’étendue du traitement et l’accessibilité. Un accord de confidentialité complète ces obligations sans créer de base légale. Source : RGPD.

Documentez la base de chaque divulgation. L’intérêt légitime de préparer l’opération, s’il est retenu selon l’Art. 6(1)(f), exige nécessité et mise en balance ; il ne justifie pas automatiquement tous les fichiers. Les informations sensibles demandent aussi une exception de l’Art. 9(2). Cette analyse complète la due diligence RGPD.

Construire trois niveaux documentaires

Le tableau suivant est une proposition d’organisation, sans valeur de seuil réglementaire.

Niveau Contenu possible Décision avant ouverture
Présentation initiale Volumes agrégés, modèles vierges Vérifier les risques de recoupement
Candidats retenus Extraits ciblés, dossiers codés Justifier chaque catégorie et les lecteurs
Vérification finale Pièces identifiantes indispensables Autorisation spécifique et durée d’accès

Un petit groupe de lecteurs soumis à des engagements renforcés peut examiner certaines pièces difficiles à expurger. Il faut encore vérifier pourquoi ces personnes doivent voir les données et ce qu’elles pourront restituer. Le nom donné à ce groupe ne lui confère aucun statut dérogatoire au RGPD.

Préparer les pièces avant leur dépôt

Travaillez sur une copie destinée à la communication. Supprimez les données inutiles dans le contenu, les commentaires, les propriétés du fichier, les feuilles masquées et les pièces jointes. Contrôlez que le masquage est irréversible dans la version transmise : un rectangle posé sur du texte sélectionnable ne suffit pas.

Un identifiant de dossier reste une donnée personnelle lorsque les lecteurs peuvent retrouver la personne. Gardez la table de correspondance hors de la salle et n’annoncez pas une anonymisation si elle n’est pas démontrée. Le guide sur les tableaux de bord à petits effectifs aide à repérer les agrégats encore identifiants.

Exemple hypothétique. Pour analyser un risque contentieux, une synthèse indique la nature du différend, le stade de procédure et l’exposition financière. Si un conseil doit ensuite vérifier une clause signée, seul l’extrait nécessaire lui est ouvert ; les autres candidats conservent l’accès à la synthèse.

Tenir un registre d’ouverture utile

Pour chaque pièce, notez la question examinée, les occultations, le groupe autorisé, l’approbateur et la date de fermeture. Séparez les accès de candidats concurrents. Évitez les comptes collectifs, qui empêchent de comprendre qui a téléchargé quoi.

La consultation sans téléchargement réduit certains risques mais ne garantit pas l’absence de copie. Les captures, les impressions et les informations notées doivent entrer dans les engagements et dans l’analyse de sécurité de l’Art. 32(1). Le prestataire de la salle documentaire doit aussi être qualifié et, s’il agit pour votre compte, encadré par l’Art. 28(3). Source : RGPD, chapitre IV.

Fermer les accès et traiter les copies

Prévoyez dès l’ouverture le sort des dossiers en cas d’abandon, d’exclusion d’un candidat ou de conclusion. Fermer le compte ne supprime pas les téléchargements. Demandez l’exécution des obligations de restitution ou de suppression convenues, sous réserve des conservations justifiées, et gardez une preuve adaptée.

Le suivi des liens de partage doit inclure les invitations secondaires et les liens transmis aux conseils. Réexaminez également l’information des personnes : la confidentialité de l’opération n’est pas, à elle seule, une dispense générale des Art. 13 et 14.

Ce qu’il faut retenir

  • Ouvrez les documents selon les questions et les étapes de l’opération.
  • Un engagement de confidentialité ne justifie pas une divulgation excessive.
  • Contrôlez les copies et leur sort dès l’ouverture de la salle.

FAQ

Une data room doit-elle toujours être hébergée en France ?

Le RGPD n’impose pas cette localisation générale. Examinez la sécurité, les accès et les éventuels transferts relevant du chapitre V, y compris ceux du support.

Peut-on déposer tous les contrats signés ?

Seulement après avoir défini les pièces et données nécessaires aux vérifications. Les coordonnées privées, signatures ou annexes ne sont pas utiles à chaque lecteur ni à chaque étape.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →